SPF / DKIM / DMARC
Ingresa un dominio y consulto sus registros SPF, DMARC y DKIM (TXT) por DNS-over-HTTPS, explicando la política (p=none/quarantine/reject), los mecanismos y si están bien formados.
Las consultas TXT se resuelven vía DNS-over-HTTPS de Cloudflare (1.1.1.1) por HTTPS; no pasan por ningún servidor de redzilla. El análisis y la explicación corren en tu navegador.
SPF · v=spf1
| Mecanismo | Calificador | Valor | Efecto |
|---|
DMARC · v=DMARC1
| Etiqueta | Valor | Significado |
|---|
DKIM ·
| Etiqueta | Valor | Significado |
|---|
Consultas vía DNS-over-HTTPS (Cloudflare) · el análisis corre local en tu navegador.
¿Cómo funciona?
La herramienta consulta los tres registros DNS que autentican el correo de un dominio: SPF (RFC 7208), el TXT del propio dominio que empieza con v=spf1 y lista qué servidores pueden enviar en su nombre; DMARC (RFC 7489), el TXT en _dmarc.<dominio> que define la política ante fallos (p=none, quarantine o reject); y DKIM (RFC 6376), la clave pública publicada en <selector>._domainkey.<dominio>, que requiere conocer el selector porque no se puede adivinar.
Las consultas TXT se resuelven por DNS-over-HTTPS contra la API JSON de Cloudflare (1.1.1.1), sin pasar por servidores de redzilla. El análisis corre en tu navegador: la herramienta desarma el SPF mecanismo por mecanismo con su calificador (+ pass, - fail, ~ softfail, ? neutral), traduce cada etiqueta DMARC (p, sp, pct, rua, aspf, adkim…) a lenguaje claro y verifica que el registro DKIM contenga una clave pública vigente.
Ejemplo: auditar el correo de un dominio propio
- Ingresa el dominio (por ejemplo
ejemplo.cl) y consulta: la herramienta trae el SPF y el DMARC de una vez. - Un SPF sano se ve como
v=spf1 include:_spf.google.com -all: solo los servidores del include pueden enviar, y el-allfinal rechaza el resto. - Si el DMARC dice
v=DMARC1; p=none; rua=mailto:..., el dominio solo monitorea: los correos falsificados igual se entregan. El objetivo es llegar ap=quarantiney luegop=reject. - Para DKIM prueba los selectores comunes del panel (google, selector1, default…): si tu correo es Google Workspace, el selector suele ser
google.
Preguntas frecuentes
¿Cuál es la diferencia entre SPF, DKIM y DMARC?
¿Qué pasa si mi dominio tiene p=none en DMARC?
¿Por qué la herramienta me pide un selector para DKIM?
<selector>._domainkey.<dominio> y el selector lo elige quien envía. No existe una consulta DNS que los liste, así que hay que conocerlo o probar los habituales: google (Workspace), selector1 y selector2 (Microsoft 365), k1 (Mailchimp) o default.¿Cuál es la diferencia entre ~all y -all en SPF?
-all (fail) pide rechazarlos y es la postura estricta recomendada; ~all (softfail) solo los marca como sospechosos y suele usarse en transición. ?all no protege nada y +all autoriza a cualquiera: anula el SPF por completo.